Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Quick.Cart i koordynował proces ujawniania informacji.
Podatność CVE-2026-41875: W Quick.Cart zidentyfikowano podatność typu Cross-Site Request Forgery w panelu konfiguracyjnym administratora. Atakujący może przygotować specjalną stronę internetową, która po odwiedzeniu przez administratora automatycznie wyśle żądanie POST, zmieniające login i hasło administratora. Quick.Cart implementuje proste mechanizmy zabezpieczające przed tego typu atakiem, jednak można je łatwo obejść poprzez manipulację nagłówkiem referer. Wszystkie formularze dostępne w tym oprogramowaniu są potencjalnie podatne.
Problem ten został rozwiązany w łatce do wersji 6.7 opublikowanej dnia 09.11.2026. Instancje bez tej łatki pozostają podatne.
Podziękowania
Za zgłoszenie podatności dziękujemy Karolowi Czubernatowi.



